`pki` — PKI 시크릿 엔진 하위 명령어 모음

pki — PKI 시크릿 엔진 하위 명령어 모음

vault pki는 Vault의 PKI 시크릿 엔진과 상호작용하기 위한 하위 명령어들을 그룹으로 묶은 명령어예요.

출처: 문서

문법 (Syntax)

특정 하위 명령어의 옵션 플래그는 하위 명령어 뒤, 인자 앞에 붙여요.

헬스 체크 예시 (Example health check)

마운트를 헬스 체크하려면 vault pki health-check <mount> 명령어를 사용해요:

$ vault pki health-check pki
ca_validity_period
------------------
status    endpoint                                            message
------    --------                                            -------
ok        /pki/issuer/da41ffb1-cc6d-5a5c-f147-e4d7beeb1b73    Issuer's validity (2032-12-17) is OK
 
... more output elided ...

서명 검증 예시 (Example verify sign)

두 발급자(issuer) 인증서 사이의 서명을 검증하려면 vault pki verify-sign <parent> <child> 명령어를 사용해요:

$ vault pki verify-sign pki_root/issuer/root pki_int/issuer/FirstDepartment
issuer:pki_root/issuer/root
issued:pki_int/issuer/FirstDepartment

field              value
-----              -----
subject_match      true
path_match         true
trust_match        true
key_id_match       true
signature_match    true

하위 발급자 나열 예시 (Example list child issuers)

Vault 안의 인증서가 발행했을 가능성이 있는 중간(intermediate) 인증서를 나열하려면 vault pki list-intermediates <parent> 명령어를 사용해요:

$ vault pki list-intermediates /pki_root/issuer/default
intermediate                                             match?
------------                                             ------
pki_int_2/issuer/d4404ccc-3ad4-83a9-f5df-398637654b3b    true
pki_int_2/issuer/db0b0a6c-6641-ac15-363a-4e5261315581    true
pki_root/issuer/9464c4fe-e8a6-d96a-0566-021575e7382c     true
pki_int/issuer/2f958ec5-1838-336e-331b-07032379b958      true
pki_int/issuer/b8cc0b41-e0e9-1a92-12c4-6849c9d6f837      true

발급 예시 (Example issue)

새 발급자 인증서를 발행하려면 vault pki issue <parent-certificate-path> <mount> 명령어를 사용해요:

$ vault pki issue -issuer_name="FirstDepartment" /pki_root/issuer/default /pki_int/ common_name="first-department.example.com"
Key                               Value
---                               -----
ca_chain                          [-----BEGIN CERTIFICATE-----
MIIDsDCCApigAwIBAgIULEPuHTW7UDtAQg+qcc18osNWgZIwDQYJKoZIhvcNAQEL...

재발급 예시 (Example reissue)

기존 발급자 템플릿과 같은 필드를 사용해 발급자 인증서를 재발급하려면 vault pki reissue <parent-certificate-path> <template> <mount> 명령어를 사용해요:

$ vault pki reissue -issuer_name="SecondDepartment" /pki_root/issuer/default /pki_int/issuer/FirstDepartment /pki_int_2/ common_name="second-department.example.com"
Key                               Value
---                               -----
ca_chain                          [-----BEGIN CERTIFICATE-----
MIID0DCCArigAwIBAgIUdfRe05B5eRXsg3pvsJ/g94eYuWkwDQYJKoZIhvcNAQEL

더 알아보기 (Learn more)

  • vault pki issue — 중간 인증서 발급
  • vault pki health-check — PKI 마운트 헬스 체크
  • PKI 시크릿 엔진 문서